Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ComfyUI-Bmad-Nodes (CVE-2024-21576)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
13/12/2024
Última modificación:
13/12/2024

Descripción

ComfyUI-Bmad-Nodes es vulnerable a la inyección de código. El problema surge de una omisión de validación en los nodos personalizados BuildColorRangeHSVAdvanced, FilterContour y FindContour. En la función de punto de entrada a cada nodo, hay una llamada a eval que se puede activar generando un flujo de trabajo que inyecta una cadena manipulada en el nodo. Esto puede provocar la ejecución de código arbitrario en el servidor.